Эксперты ГК «Солар» рассказали о новой хакгруппировке Shedding Zmiy, атаковавшей десятки российских компаний

от автора

Специалисты группы компаний (ГК) «Солар» выявили деятельность хакерской группировки Shedding Zmiy, занимающейся шпионажем за российскими организациями примерно с 2022 года. На счету хакеров несколько десятков кибератак на государственный сектор, промышленность, телеком и другие отрасли. Скомпрометированные данные они использовали в последующих атаках или выкладывали в публичный доступ.

С 2022 года по май 2024 года исследователи ГК «Солар» расследовали семь инцидентов, связанных с Shedding Zmiy. Сначала специалисты считали, что за атаками стоит группировка Cobalt (exCobalt), так как в первом найденном инциденте фигурировал «фирменный» бэкдор CobInt этой группировки. Однако дальнейшие расследования выявили разницу в мотивах. Cobalt нацелена на финансовую выгоду, а новая хакгруппа Shedding Zmiy интересовалась украденными данными.

В каждой новой атаке Shedding Zmiy старалась действовать по‑разному. Однако ИБ‑ специалисты нашли следы использования одних и тех же вредоносных техник, инструментов, сетевой инфраструктуры и названий компонентов. По этим признакам семь инцидентов были объединены в один кластер под именем Shedding Zmiy. По итогам работ исследователи помогли пострадавшим организациям избавиться от следов присутствия группировки и дали рекомендации по совершенствованию киберзащиты IT‑периметров.

Проведённые расследования показали, что группировка представляет серьёзную угрозу для российской инфраструктуры. Хакеры из Shedding Zmiy применяют и публично доступное вредоносное программное обеспечение (ВПО), и уникальное, разработанное специально под конкретные цели (включая загрузчики, бэкдоры и веб‑шеллы) ВПО. В некоторых случаях для загрузки вредоносов на системы жертвы использует скомпрометированные легитимные серверы. Также хакеры эксплуатируют специфичную не закрытую вендором уязвимость в  ASP.NET. Такие атаки сложно выявлять и реагировать на них.

Всего ИБ‑эксперты обнаружили следы использования 35 различных инструментов для разведки, доставки ВПО, скрытного горизонтального продвижения внутри сети и похищения данных. Для проникновения в сеть, повышения привилегий и закрепления Shedding Zmiy использовала 20 известных уязвимостей в распространённом корпоративном ПО и умело скрывала свои следы. Группировка владеет обширной сетью командных серверов на территории России, арендует ресурсы у различных хостинг‑провайдеров и на облачных платформах. Это помогает хакерам обходить блокировки атак по территориальному признаку (по GeoIP).

Хакгруппа активно прибегает к высокопрофессиональной социальной инженерии. Для одной из атак хакеры создали фейковый Telegram‑профиль, выдавая себя за специалиста ИБ‑службы, и узнали у сотрудника компании пароль от учётной записи. Используя скомпрометированную учётку, злоумышленники успели побывать ещё на нескольких хостах, где разместили ВПО.

Shedding Zmiy была замечена в эксплуатации доверительных отношений между организациями (атаки типа Trusted Relationship). В одном из кейсов, заразив сеть телеком‑провайдера, хакеры попытались атаковать ещё три организации, разослав из взломанной сети несколько десятков писем с вредоносными вложениями. Подробности расследования можно прочитать  тут.


ссылка на оригинал статьи https://habr.com/ru/articles/816761/


Комментарии

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *